小売・EC
小売・EC のインシデントは 38件、種別は 6種類に分布しています。
カー用品の株式会社イエローハット、WEB作業予約システムに不正プログラムによる攻撃 — 最大1,801,499名の会員情報が漏えいのおそれ
情報収集中深刻カー用品店を展開する株式会社イエローハットは2026年8月28日、同社の「イエローハットWEB作業予約システム」が不正プログラムによる攻撃を受け、最大1,801,499名分の個人情報が漏えいした可能性があると公表した。2026年8月18日朝に不正アクセスを検知し、直ちにシステムの外部接続を遮断している。対象は氏名・電話番号・メールアドレス・会員番号で、クレジットカード情報は当該システムで保持しておらず対象外。グループ他社とは異なる独自の管理システムのため、他ブランドの店舗利用者への影響はないとしている。
ポケモンカードゲーム専門店「晴れる屋2」を運営する株式会社晴れる屋、抽選の設定不備で28,490件が約7時間閲覧可能に
全容判明重大株式会社晴れる屋は2026年7月30日、ポケモンカードゲーム専門店「晴れる屋2」の購入抽選で設定の不備があり、応募した顧客の個人情報が外部から閲覧可能な状態になっていたと公表した。2026年7月23日午後3時20分から午後10時28分までのあいだ、28,490件の氏名・メールアドレス・電話番号・会員番号・申込店舗・当落結果が閲覧できる状態だった。対象データへの4件のアクセスが確認されているが、複製およびダウンロードは行われていない。
プリンターインク通販「インク革命.COM」を運営する株式会社シー・コネクト、決済アプリの改ざんでカード情報24,166名分が流出のおそれ — 一部で不正利用の可能性を確認
続報を注視中重大プリンターインク通販サイト「インク革命.COM」を運営する株式会社シー・コネクトは、サイトのシステムの一部の脆弱性を突かれ、第三者にペイメントアプリケーションを改ざんされたと公表した。2025年4月8日から12月10日にカード情報や顧客情報を入力した24,166名分のカード名義・番号・有効期限・セキュリティコードと、氏名・電話番号・生年月日・メールアドレス・パスワードハッシュが流出した可能性がある。一部の利用者についてはカードが不正利用された可能性も確認されている。
ペット用品通販のチャーム、本店1号店・2号店への不正アクセスで約23万件が漏えいのおそれ — 判明の翌日に休店
情報収集中重大ペット用品の専門通販を手がけるチャームは2026年8月13日、チャーム本店1号店と2号店が第三者による不正アクセスを受け、顧客情報の一部が外部に漏えいしたおそれがあると公表した。対象は合計約23万件で、氏名・住所・電話番号/FAX番号・生年月日・性別・メールアドレス・所持ポイント数・顧客対応に関する社内記録・ハッシュ値化されたパスワードが含まれる。クレジットカード情報は含まれない。8月11日に検知し、翌12日午前10時に本店を休店して受注・出荷を停止した。
スポーツ・アウトドア用品通販「APORITOオンラインストア」を運営するRIZAP株式会社(東京都新宿区)、不正スクリプト設置でカード情報流出のおそれ
情報収集中重大RIZAP株式会社(東京都新宿区)は2026年8月10日、同社が運営するスポーツ・アウトドア用品の通販サイト「APORITOオンラインストア」で、第三者がシステム内に悪意ある不正スクリプトを設置していたと公表した。2026年5月1日から8月5日に注文または情報を入力した利用者の氏名・住所・電話番号・メールアドレスに加え、クレジットカード番号・有効期限・セキュリティコードが外部へ流出した可能性がある。8月5日に不審な外部送信プログラムを発見し、同日15時30分からサイトを一時閉鎖した。
株式会社ジェイアール東海髙島屋、アルバイト応募受付サーバへの不正アクセス — 追跡調査で対象が1,338人分から7,582人分に拡大
続報を注視中中程度株式会社ジェイアール東海髙島屋は2026年5月8日、アルバイトスタッフ管理システムに使うアルバイト応募受付用サーバへの不正アクセスを公表した。当初は過去5年分・最大1,338人分のアルバイトスタッフ情報が対象とされたが、7月24日の追跡調査結果では、同サーバに2015年9月13日以降の操作ログが残っていたことが判明し、対象は7,582人分に拡大した。外部への流出を示す痕跡は確認されていない。
Eストアー、EC構築サービス「ショップサーブ」への不正アクセスで最大約885万件が漏えい — 利用店舗側のログインID・振込先口座も対象
情報収集中深刻株式会社Eストアーは2026年8月1日、ECサイト構築・運営支援サービス「ショップサーブ」のサーバーが外部から不正アクセスを受け、購入者情報が外部へ送信されたと公表。翌8月2日の第2報で対象期間は2026年5月21日〜8月1日に広がり、件数は最大で延べ8,853,839件、会員ID・パスワード、クレジットカード情報の一部に加え、利用店舗側の管理画面・FTPのログインID/パスワードや振込先口座情報も漏えい対象に含まれることが判明した。
K9ナチュラルジャパン、オンラインサービスに不正アクセス — 警視庁からの連絡で発覚
情報収集中中程度ペットフード販売のK9ナチュラルジャパンが、オンラインサービス管理サーバへの不正アクセスと顧客個人情報流出を公表。2026年7月9日に警視庁からの連絡で発覚した。
ANAグループOCS、海外在住者向け通販「FAMILY LINK SERVICE」がサイバー攻撃で個人情報流出の可能性
情報収集中中程度ANAグループの国際輸送会社OCSが運営する海外居住者向けショッピングサイト「OCS FAMILY LINK SERVICE」がサイバー攻撃を受け、個人情報・データの一部が外部へ流出した可能性。7月23日第1報、7月24日第2報で公表。
リンドスポーツ、12年前に取引終了した元FAX送信委託先のランサム被害で顧客情報3,075件が流出——「取引を終えたのにデータは残っていた」構図
続報を注視中中程度株式会社リンドスポーツが2014年以前にFAX送信を委託していた日本テレネットがランサムウェア攻撃を受け、当時預けたままだった顧客情報3,075件(所属団体名・担当者氏名・FAX番号)が流出した可能性。取引終了から12年後の通知。
ムラウチドットコム 一部システムへの不正アクセスで顧客情報漏えいの可能性、発生から公表まで9日
情報収集中中程度オンライン販売のムラウチドットコムで、2026年7月15日未明に一部システムが不正アクセスを受け、顧客の氏名・メールアドレス・住所・電話番号・一部生年月日と性別が漏えいした可能性。7月24日公表。
K9ナチュラルジャパン、サーバ侵害で通販会員約6万件の個人情報流出 — 警察通報で発覚
続報を注視中重大ニュージーランド産ペットフード販売のK9ナチュラルジャパンは、通販サイト管理サーバが侵害され、氏名・住所・電話番号・暗号化パスワード等を含む約6万件の会員情報が流出したことを公表。7月9日の警察からの連絡で発覚した経緯。
ピックルボールワン、外部プラグイン脆弱性を悪用され顧客データ流出の可能性 — 不正プログラム設置
情報収集中中程度株式会社ピックルボールワンは2026年6月30日、同社ウェブサイトが利用していた外部プラグインの脆弱性を悪用され、サーバに不正プログラムを設置される不正アクセスを受け、顧客の個人データが漏えいした可能性があることを公表した。
加賀ソルネット「アカデミコナビ」に不正アクセス、最大約17万件の個人情報流出の可能性
情報収集中重大加賀ソルネットが運営する販売サイト「アカデミコナビ」が外部からの不正アクセスを受け、氏名・住所・メールアドレス等最大約17万件の個人情報が流出した可能性。クレジットカード情報は保持なし。
シントワールド通販サイトに不正アクセスの可能性、影響範囲を調査中——ホテルアメニティメーカー
情報収集中重大ホテルアメニティメーカーのシントワールドが運営する通販サイトで不正アクセスの可能性を確認し、一部機能を制限のうえ外部協力で調査中。個人情報流出有無は現時点で未確定。
ヴェレダ・ジャパン公式オンラインショップに不正アクセス — カード決済停止、個人情報一部流出の可能性
情報収集中中程度株式会社ヴェレダ・ジャパンが運営する「ヴェレダ公式オンラインショップ」で第三者による不正アクセスによるシステム侵害を確認。個人情報の一部流出の可能性があり、クレジットカード決済を一時停止。
日本オークション協会「らくらく査定」運用担当メールアカウントに不正アクセス——メール523件が閲覧された可能性
続報を注視中重大ゲオホールディングス傘下の日本オークション協会が運営する「らくらく査定」の運用担当メールアカウントが不正アクセスを受け、メール523件が第三者に閲覧された可能性。氏名・住所・電話番号・口座情報・カード下4桁等が含まれる。
現代仏壇、サービス用ネットワークが侵害されサーバ内の個人情報流出の可能性 — 親会社はせがわへの影響は否定
情報収集中中程度はせがわの子会社である現代仏壇が、提供サービスのネットワークが第三者に侵害され、サーバ内部の個人情報が流出した可能性を公表。対象ネットワークを遮断し別回線で事業を継続している。
佐嘉平川屋のオンラインショップで決済アプリ改ざん — カード情報6303件、顧客3万170人分の個人情報が流出の可能性
続報を注視中重大豆腐製造販売の佐嘉平川屋が2026年6月18日、オンラインショップのシステム脆弱性を突く不正アクセスでペイメントアプリケーションが改ざんされ、クレジットカード情報6303件と顧客3万170人分の個人情報が流出した可能性を公表。改ざんは約5年間にわたり検知されていなかった。
コラントッテ、公式サイトの複数ページが改ざん — 「RESNO」「Lierrey」ブランドページから無関係な外部サイトへ転送、個人情報は別サーバで侵害なし
情報収集中中程度磁気健康アクセサリーなどを手がけるコラントッテは2026年6月4日、公式サイトの一部ページが改ざんされ、無関係な外部サイトへ転送される状態になっていたと公表。リカバリーウェア「RESNO」と女性向け磁気アクセサリー「Lierrey」の一部ページが対象で、個人情報を管理する別サーバへの侵害は確認されていない。
トヨタモビリティパーツ子会社『ジェームス』、サイバー攻撃で会員情報流出の可能性
情報収集中重大トヨタモビリティパーツが運営するカー用品店「ジェームス」の運営システムが第三者からサイバー攻撃を受け、会員の氏名・住所・電話番号・生年月日・性別・メールアドレス・会員番号などが流出した可能性があると公表。件数は現時点で調査中。
ユニバーサルミュージック 複数ECサイトから顧客情報約310万件流出、SNS投稿が発覚のきっかけ
情報収集中深刻ユニバーサルミュージックが運営するEC「UNIVERSAL MUSIC STORE」「THE BEATLES STORE」から、氏名・住所・電話番号・メールアドレス・生年月日・購入履歴など合計310万5,585件が流出。SNSでの情報流出を示唆する投稿が発覚の起点になった。
コープいしかわ、委託先ランサム被害でギフト注文の組合員情報最大約6,020件流出の可能性
情報収集中中程度生活協同組合コープいしかわの委託先がランサムウェア攻撃を受け、組合員の氏名・住所・電話番号・ギフト注文履歴1,756件と届け先情報4,264件が保管されていたサーバ内ファイルが暗号化された。流出痕跡は未確認ながら流出可能性ありとして対応中。
ボンフォーム オンラインストア、決済JavaScriptの改ざんでカード情報流出——約3.6年間気づかれず、3,268人分に影響
全容判明重大カーインテリア通販「ボンフォームオンラインストア」で決済ページのJavaScript改ざんによりクレジットカード情報が窃取。侵害期間は2021年3月〜2024年11月の約3年半、3,268人分の個人情報が流出した可能性。
2りんかんイエローハットのサーバが侵害、会員情報が流出した可能性 — アプリのIDとパスワードも対象
情報収集中重大イエローハットは、子会社でオートバイ用品専門店チェーン「2りんかん」を運営する2りんかんイエローハットが管理するサーバへのサイバー攻撃を2026年4月20日夕方に検知し、会員の個人情報が流出した可能性があると公表。アプリのユーザーIDおよびパスワード、車両情報などが含まれる。
2りんかんイエローハット、会員専用サーバへの不正アクセスで310万名分の個人情報漏えいの可能性
全容判明深刻株式会社2りんかんイエローハットの会員専用サーバが不正アクセスを受け、310万名分の個人情報が漏えいした可能性。アプリの一部停止とシステム再構築を実施し、6月19日に最終報を公表。
カーステーション新潟、保険申込情報が流出した可能性 — 業務端末の操作中に「外部からの不正な誘導」を受けたか
情報収集中中程度自動車販売・整備のカーステーション新潟が、「ココセレクトほけん」申込者の氏名・住所・電話番号・生年月日などが外部に流出した可能性を公表。関係者の端末操作中に外部から不正な誘導または不適切な操作が加わった可能性があるとしている。
ネット印刷「ウエーブ」、最大17万6810件の顧客情報が流出した可能性 — 印刷入稿データも対象、15年分が1つのサービスに
全容判明重大ウイルコホールディングス子会社でネット印刷サービスを提供するウエーブが、2025年10月のサーバ侵害の調査結果を公表。ウェブアップロードサービスの管理システムが不正アクセスを受け、氏名・メールアドレス・印刷入稿データなど最大17万6810件が対象。
ネクサスエナジー(ガソリンスタンド運営)ランサム被害、車両番号を含む顧客情報が流出可能性
情報収集中重大ガソリンスタンド運営のネクサスエナジーがランサムウェア被害を受け、氏名・住所・電話番号・生年月日・車両番号など詳細な顧客情報が流出した可能性。
MG石材、一部サーバがランサムウェア被害、情報流出の有無を調査中
情報収集中重大霊園管理・墓石販売のMG石材で、2026年2月3日にランサムウェアによる攻撃を受け、一部サーバ内のファイルが暗号化された。情報流出の有無は調査中。
NSバイオジャパン、EC管理アカウントがフィッシング詐取され不正アクセス、顧客40件が流出
続報を注視中軽微サプリメント・ペットフードを製造販売するNSバイオジャパンで、ECサイト管理アカウントの認証情報がフィッシングにより詐取され、顧客40件の情報が流出。
ショップエアライン(BEENOS子会社)、海外通販「セカイモン」に不正アクセス、会員情報流出の可能性
情報収集中深刻BEENOSグループのショップエアラインが運営する海外通販サイト「セカイモン」で、脆弱性を悪用した不正アクセスを検知。2007年からの会員登録情報(クレカ下4桁を含む)が流出した可能性。
五次元、福袋発売の高負荷時を狙ったサイバー攻撃で他顧客の個人情報が表示
続報を注視中重大コスプレ通販サイトを運営する五次元が、2025年12月27日の福袋発売時の高負荷を狙った攻撃を受け、ログイン中の顧客に別顧客の氏名・住所・カード番号下4桁が表示される事案が発生した。
田中屋本店、通販サイトの決済アプリ改ざんで顧客5,610人分の個人情報が流出
続報を注視中中程度笹だんご製造販売の田中屋本店が運営する通販サイト「田中屋本店オンラインショップ」で脆弱性を突く不正アクセスにより決済アプリケーションが改ざんされ、5,610人分の氏名・住所・電話番号・生年月日・性別・メールアドレスが流出した。
ケイ・ウノ、不正アクセスでシステム操作の可能性 — オンラインサービス新規利用を一時制限
続報を注視中重大ジュエリー・時計製造販売のケイ・ウノが2025年12月29日夜間に不正アクセスを受け、システムの一部が操作された可能性が判明。オンラインサービス「お試しデザイン提案サービス」等の新規利用を一時制限し調査中。
日産自動車、顧客管理システムの開発委託先が侵害され日産福岡販売の顧客約2万1,000人分が流出
続報を注視中重大日産自動車は2025年12月23日、販売会社の顧客管理システムの開発を委託しているRed Hatのデータサーバが侵害されたことが判明したと公表した。日産福岡販売で車両購入やサービス入庫をしたことがある顧客約2万1,000人の氏名・住所・電話番号・メールアドレスの一部と、営業活動に使用する関連情報が流出した。侵害の検知は2025年9月26日で、10月3日に委託先から報告を受けている。
アスクル、ランサムウェア攻撃で全物流センターが停止 — 委託先の管理者アカウントが起点、漏えいのおそれは累計約134万件に
続報を注視中深刻アスクル株式会社は2025年10月19日にランサムウェア攻撃を受け、全物流センターが停止した。侵入経路は業務委託先が使用していた管理者アカウントの認証情報漏えいで、多要素認証が適用されていなかった。2025年12月12日の調査結果報告で約74万件の漏えいのおそれを公表し、2026年7月30日にはさらに約60万件を追加特定。累計は約134万件にのぼる。2026年7月16日には個人情報保護委員会から行政指導を受けた。
エコカーパック、車検チェーン店の顧客管理システムPWが海外攻撃で流出
全容判明中程度「車検のコバック」フランチャイズを運営するエコカーパックは、一関川崎店・一関インター店で使用する顧客管理システムのパスワードが海外からのサイバー攻撃により流出したことを公表。Googleパスワードマネージャーの警告で発覚した。